Configurare Microsoft Intune

Senza strumenti e risorse adeguati, la gestione di centinaia o migliaia di dispositivi in un ambiente scolastico può essere un'attività complessa e dispendiosa in termini di tempo. Microsoft Intune è una raccolta di servizi che semplifica la gestione dei dispositivi su vasta scala.

Il servizio Microsoft Intune può essere gestito in diversi modi.

  • L'interfaccia di amministrazione di Intune è l'interfaccia di Intune principale che supporta l'intero ciclo di vita del dispositivo, dalla fase di registrazione fino al ritiro. Gli amministratori IT possono gestire tutte le impostazioni in tutte le piattaforme supportate da Intune.

  • Intune per Education è una visualizzazione curata di Intune che supporta l'intero ciclo di vita del dispositivo, dalla fase di registrazione fino al ritiro. Gli amministratori IT possono iniziare a gestire i dispositivi delle classi con opzioni di registrazione in blocco e una distribuzione semplificata. Alla fine dell'anno scolastico, gli amministratori IT possono reimpostare i dispositivi assicurandosi che siano pronti per l'anno successivo.

    Dashboard di Intune per Education

    Per ulteriori informazioni, vedere la documentazione di Intune per Education.

Consiglio

Intune e Intune per Education configurano entrambi il servizio Intune. Le modifiche apportate in un'interfaccia di amministrazione si riflettono nell'altra. Tuttavia, Intune per Education supporta solo un sottoinsieme di criteri e app curati per adattarsi a semplici scenari K-12 in Windows e iPadOS.


In questa sezione:

  • Rivedere i prerequisiti di licenza di Intune
  • Configurare il servizio Intune per i dispositivi per la formazione

Prerequisiti

Verificare i requisiti per la gestione dei dispositivi

Prima di configurare le impostazioni con Intune, considerare i seguenti prerequisiti:

  • Abbonamento a Intune. Microsoft Intune viene concesso in licenza in tre modi:
  • Intune per piattaforme di dispositivi Education. Intune per Education può gestire dispositivi che eseguono una versione supportata di Windows, Windows 11 SE e iPadOS
  • Piattaforme dispositivo Intune. Intune può gestire dispositivi che eseguono una versione supportata di Windows, Windows 11 SE, iOS, iPadOS, macOS, Android e Linux
  • Requisiti di rete. Verificare che tutti gli endpoint di rete necessari possano accedere senza ispezione SSL o qualsiasi tipo di filtro. Per un elenco degli endpoint, vedere Endpoint di rete per Microsoft Intune.

Per altre informazioni, vedere Licenze di Intune e questo foglio di confronto, che include una tabella che illustra in dettaglio il Piano di lavoro moderno di Microsoft per l'istruzione.

Configurare il servizio Intune per i dispositivi Education

Il servizio Intune può essere configurato in diversi modi, a seconda delle esigenze dell'istituto di istruzione. In questa sezione viene illustrato come configurare il servizio Intune usando impostazioni implementate comunemente dai distretti scolastici K-12.

Configurare le restrizioni di registrazione

Limita i dispositivi che è possibile gestire

Con le restrizioni di registrazione, è possibile controllare quali dispositivi possono essere registrati e gestiti da Intune. Ad esempio, è possibile impedire la registrazione dei dispositivi personali.

Per bloccare la registrazione dei dispositivi di proprietà personale:

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.
  2. Selezionare i dispositivi>Registrare i dispositivi>Restrizioni della piattaforma del dispositivo.
  3. Selezionare la scheda per la piattaforma che si desidera limitare.
  4. Selezionare Crea restrizione.
  5. Nella pagina Informazioni di base specificare un nome per la restrizione e, facoltativamente, una descrizione >Avanti.
  6. Nella pagina Impostazioni piattaforma, nel campo Dispositivi di proprietà personale , selezionare Blocca>avanti. Questo screenshot mostra la pagina di restrizione della registrazione dei dispositivi nell'interfaccia di amministrazione di Microsoft Intune.
  7. Facoltativamente, nella pagina Tag degli ambiti aggiungere i tag > degli ambiti Avanti.
  8. Nella pagina Assegnazioni selezionare Aggiungi gruppi e quindi usare la casella di ricerca per trovare e scegliere i gruppi a cui applicare la restrizione >Successivo.
  9. Nella pagina Rivedi + crea selezionare Crea per salvare la restrizione.

Per altre informazioni, vedere Creare una restrizione della piattaforma del dispositivo.

Configurazione facoltativa

Configurare la configurazione del tenant facoltativa

Configurare la registrazione di Windows

Configura gli utenti che possono registrare i dispositivi Windows

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.
  2. Seleziona i dispositiviRegistrazioneautomatica deidispositivi>>.
  3. Imposta l'ambito dell'utente MDM su Tutti o Alcuni e seleziona un gruppo se vuoi limitare la registrazione a determinati utenti.

    Importante

    L'ambito utente MDM deve essere impostato su Tutti se i pacchetti di provisioning vengono usati per registrare i dispositivi.

  4. Impostare l'ambito utente MAM su None. Screenshot che mostra l'ambito utente MDM e l'ambito utente MAM.
  5. Seleziona Salva.

Per altre informazioni, vedere Abilitare la registrazione automatica di Windows.

Disabilitare Windows Hello for Business

Disabilita funzionalità in genere inaccessibili agli studenti

Windows Hello for Business è una funzionalità di autenticazione biometrica che consente agli utenti di accedere ai dispositivi usando un PIN, una password o un'impronta digitale. Windows Hello for Business è abilitato per impostazione predefinita nei dispositivi Windows e per configurarlo gli utenti devono eseguire l'autenticazione a più fattori (MFA). Di conseguenza, questa funzionalità potrebbe non essere ideale per gli studenti che non hanno abilitato l'autenticazione a più fattori.

Consiglio

Senza password per studenti

Se sei interessato a usare Windows Hello for Business con gli studenti, consulta le nostre indicazioni su come usare il pass di accesso temporaneo. Per altre informazioni, vedere Senza password per gli studenti.

In genere Windows Hello for Business viene disabilitato a livello di tenant. Quindi, un criterio può essere destinato agli utenti o ai dispositivi che lo richiedono. Ad esempio, personale e insegnanti.

Per disabilitare Windows Hello for Business a livello di tenant:

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.
  2. Seleziona dispositivi>in base alla piattaforma>Registrazioneonboarding> dei dispositiviWindows>.
  3. Selezionare Windows Hello for Business.
  4. Assicurati che la configurazione di Windows Hello for Business sia disabilitata.
  5. Seleziona Salva.

Disabilitazione di Windows Hello for Business dall'interfaccia di amministrazione di Microsoft Intune.

Per altre informazioni su come abilitare Windows Hello for Business su dispositivi specifici, vedi Creare un criterio di Windows Hello for Business.

Configurare i criteri di raccolta dati di Intune

Configurare Analisi endpoint

Intune necessita dell'autorizzazione per raccogliere dati per Analisi endpoint nei dispositivi Windows.

Per abilitare la raccolta dei dati:

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.
  2. Selezionarele impostazionidi analisi> degli endpoint dei report>.
  3. In Criteri di raccolta dati di Intune, selezionare Criteri di raccolta dati di Intune. Selezione dei criteri di raccolta dati di Intune.
  4. Selezionare Proprietà.
  5. In Impostazioni di configurazione selezionare Modifica.
  6. Impostare il monitoraggio dell'integrità su Abilita.
  7. Selezionare Ambito e selezionare Analisi endpoint. Screenshot che mostra la configurazione dei criteri di raccolta dati di Intune.
  8. Selezionare Rivedi e salva.
  9. Seleziona Salva.

Per altre informazioni sulla raccolta dei dati, vedere Raccolta dei dati di Analisi endpoint.

Configura dati di Windows

Configurare le impostazioni dei dati di Windows tenant

Intune richiede l'autorizzazione per raccogliere determinati dati per i report di Windows Update nei dispositivi Windows.

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.
  2. Selezionare l'amministrazione> tenantConnettori e token>Dati di Windows
  3. In Dati di Windows selezionare Attivato.
  4. Esamina la sezione di verifica della licenza di Windows e configurala in base alle licenze. Screenshot che mostra la configurazione delle impostazioni dei dati di Windows per Intune.
  5. Seleziona Salva.

Per ulteriori informazioni, vedere Abilitare l'utilizzo dei dati di diagnostica Windows da parte di Intune.

Configurare Diagnostica dispositivo Windows

Consente il recupero remoto delle informazioni di diagnostica

  1. Accedere all'Interfaccia di amministrazione di Microsoft Intune.
  2. Selezionare Amministrazione> tenantDiagnostica dispositivo.
  3. Configurare le impostazioni in base alle proprie esigenze.

Questa tabella fornisce le impostazioni più comunemente impostate dai clienti, ma può essere personalizzata in base alle esigenze dell'istituto di istruzione.

Impostazione Configurazione comune
La diagnostica dispositivo è disponibile per i dispositivi gestiti dall'azienda che eseguono Windows. La diagnostica può includere informazioni di identificazione dell'utente, come il nome dell'utente o del dispositivo. Abilitato
Acquisisci automaticamente la diagnostica quando si verifica un errore nei dispositivi durante il processo di Windows Autopilot in Windows. La diagnostica può includere informazioni di identificazione dell'utente, come il nome dell'utente o del dispositivo. Abilitato

Per altre informazioni, vedere Raccogliere dati di diagnostica da un dispositivo Windows.

(Facoltativo) Configurare la pagina Stato registrazione

Prendere in considerazione l'abilitazione della Pagina dello stato di registrazione se si prevede di usare Windows Autopilot per registrare i dispositivi Windows in Intune.

La pagina dello stato di registrazione (ESP) mostra lo stato del provisioning agli utenti che registrano i dispositivi Windows e accedono per la prima volta. È possibile configurare l'ESP per bloccare l'uso del dispositivo finché non vengono installati tutti i criteri e le applicazioni necessari. Gli utenti del dispositivo possono consultare l'ESP per tenere traccia dell'avanzamento del dispositivo nel processo di configurazione.

Informazioni aggiuntive:

Questa tabella fornisce le impostazioni più comunemente impostate dai clienti, ma può essere personalizzata in base alle esigenze dell'istituto di istruzione.

Lama Gruppo di configurazione Impostazione Valore
Registrazione di Windows Generale\Pagina stato iscrizione Impostazione predefinita\Mostra lo stato di avanzamento della configurazione dell'app e del profilo
Registrazione di Windows Generale\Pagina stato iscrizione Impostazione predefinita\Mostra un errore quando l'installazione richiede più tempo del numero di minuti specificato 120
Registrazione di Windows Generale\Pagina stato iscrizione Impostazione predefinita\Mostra messaggio personalizzato quando si verifica un limite di tempo o un errore
Registrazione di Windows Generale\Pagina stato iscrizione Impostazione predefinita\Attiva la pagina raccolta e diagnostica log per gli utenti finali
Registrazione di Windows Generale\Pagina stato iscrizione Impostazione predefinita\Mostra pagina solo ai dispositivi di cui è stato eseguito il provisioning tramite Configurazione guidata
Registrazione di Windows Generale\Pagina stato iscrizione Pagina dello stato della registrazione\Default\Blocca l'uso del dispositivo fino a quando non vengono installate le app necessarie se assegnate all'utente/dispositivo Tutte o Selezionate con il numero minimo di app richieste.

Ad esempio, le app Microsoft 365 o il software di filtro dei contenuti Web

Configurare il certificato MDM Apple

Per configurare un certificato MDM Apple, consulta Ottenere un certificato push MDM Apple.

Importante

Il certificato MDM di Apple deve essere rinnovato ogni anno. Prendi nota nel calendario di rinnovare il certificato in poco meno di un anno dall'aggiunta del certificato. È possibile visualizzare la data di scadenza nell'interfaccia di amministrazione in qualsiasi momento.

Configurare il programma di acquisto dei volumi (VPP)

Per configurare un Apple VPP, vedere Come gestire le app iOS e macOS acquistate tramite Apple Business con Microsoft Intune.

Importante

Il token Apple VPP deve essere rinnovato annualmente. Prendere nota nel calendario per rinnovare il token in poco meno di un anno dall'aggiunta del token. È possibile visualizzare la data di scadenza nell'interfaccia di amministrazione in qualsiasi momento.

Configurare la registrazione automatica dei dispositivi (ADE)

Se prevedi di integrare Apple School Manager e utilizzare la registrazione automatica dei dispositivi, segui questi passaggi.

Per configurare un certificato MDM Apple, vedere Configurare la registrazione automatica dei dispositivi in Intune.

Importante

Il token Apple ADE deve essere rinnovato annualmente. Prendere nota nel calendario per rinnovare il token in poco meno di un anno dall'aggiunta del token. È possibile visualizzare la data di scadenza nell'interfaccia di amministrazione in qualsiasi momento.


Passaggi successivi

Una volta configurato il servizio Intune, è possibile configurare criteri e applicazioni in preparazione alla distribuzione dei dispositivi di studenti e insegnanti.